Die Python Software Foundation hat Informationen über eine kritische Sicherheitsanfälligkeit in der API zur Verwaltung von Releases veröffentlicht, die für Angriffe auf die Infrastruktur des Python-Projekts missbraucht werden konnte. Die Sicherheitsanfälligkeit ermöglichte es, das Authentifizierungssystem zu umgehen und sich über eine Anfrage mit jedem Schlüssel und der Angabe eines der Administratoren im Benutzernamenfeld mit Administratorrechten mit der API zur Verwaltung von Releases zu verbinden.
Die durch die erfolgreiche Ausnutzung der Sicherheitsanfälligkeit erlangten Berechtigungen ermöglichten es dem Angreifer, Änderungen an den Links zu den Python-Releases und an den Metadaten zur Überprüfung der Korrektheit der hochgeladenen Dateien, die auf der Seite python.org/downloads veröffentlicht sind, vorzunehmen. Dabei erlaubte die Sicherheitsanfälligkeit jedoch nicht, den Inhalt der vorhandenen Release-Dateien zu verändern.
Eine Prüfung der Datenbank und der Protokolle ergab keine Hinweise auf die Ausnutzung der Sicherheitsanfälligkeit. Außerdem wird angenommen, dass die Änderung der Links zu den Releases nicht unbemerkt bleiben konnte, da viele Anbieter beim Hochladen zusätzlich ein System zur kryptografischen Verifizierung des Codes (Sigstore) und eine Überprüfung mit PGP-Schlüsseln verwenden.
Die Sicherheitsanfälligkeit war seit 2014 im Code vorhanden und wurde durch das Mischen von Handlern für Gastzugänge und Authentifizierung mit Schlüsseln für die API verursacht. Im Falle eines Fehlers bei der Authentifizierung mit einem API-Zugangsschlüssel wurde im Code auf die Verwendung des Gastzugangs zurückgegriffen.
Die Sicherheitsanfälligkeit wurde am 23. Februar entdeckt und am nächsten Tag behoben, woraufhin mehrere Integritätsprüfungen der Infrastruktur durchgeführt wurden: Am 25. Februar wurden die Protokolle und Datenbanksicherungen analysiert, alle zum Download verfügbaren Ressourcen wurden mit digitalen Signaturen aus dem Sigstore-Protokoll und PGP-Schlüsseln überprüft, und ein internes Audit der Codebasis der verwendeten Dienste wurde durchgeführt. Am 23. April wurde die Codebasis zusätzlich mit Hilfe von KI-Tools überprüft, und am 1. Juni wurde die Firma Trail of Bits für ein externes Audit der Infrastruktur von python.org und der Prozesse zur Erstellung von Python-Releases hinzugezogen.
Quelle: opennet.ru
